CVE-2008-5677
Kwalbum 2.0.4, 2.0.2 और उससे पहले के संस्करणों में अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है, जब PICS_PATH वेब रूट में स्थित होता है, जो अपलोड क्षमता वाले दूरस्थ प्रमाणित उपयोगकर्ताओं को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल...
- प्रकाशित
- 18 दिस॰ 2008
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 अक्टू॰ 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:H/Au:S/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 90.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kwalbum 2.0.4, 2.0.2 और उससे पहले के संस्करणों में अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है, जब PICS_PATH वेब रूट में स्थित होता है, जो अपलोड क्षमता वाले दूरस्थ प्रमाणित उपयोगकर्ताओं को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड करके और फिर items/ के अंतर्गत फ़ाइल तक सीधे अनुरोध के माध्यम से पहुँचकर मनमाना कोड निष्पादित करने की अनुमति देती है। यह include/ItemAdder.php में ReplaceBadFilenameChars फ़ंक्शन से संबंधित है। नोट: इनमें से कुछ विवरण तृतीय-पक्ष जानकारी से प्राप्त किए गए हैं।
स्रोत
1- Kwalbum 2.0.2 - Arbitrary File Uploadएक्सप्लॉइट
CWH Underground · php · 3 अक्टू॰ 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।